Revisión y corrección de los resultados de la evaluación de vulnerabilidades de SQL

Microsoft Defender para la nube proporciona evaluación de vulnerabilidades de SQL para las bases de datos de Azure SQL. La evaluación de vulnerabilidades de SQL examina las bases de datos para detectar posibles vulnerabilidades en función de las configuraciones de base de datos y proporciona una lista de los resultados. Los ciclos de examen ayudan a mantener un alto nivel de seguridad y a garantizar el cumplimiento de las directivas de seguridad de la organización.

Importante

Configuración rápida está disponible con carácter general para Azure SQL Managed Instance y áreas de trabajo de Azure Synapse Analytics. Esto amplía la experiencia administrada de Microsoft disponible con carácter general para Azure SQL Database, sin costo adicional.

Express Configuration permite habilitar SQL VA sin configurar una cuenta de almacenamiento gestionada por el cliente. Express Configuration es el modo de habilitación recomendado y proporciona el mismo valor de seguridad que la configuración clásica con una configuración simplificada.

Una API REST unificada (v2026-04-01-preview) gestiona SQL VA de forma coherente en Azure SQL Database, SQL Managed Instance, áreas de trabajo de Azure Synapse y SQL en máquinas (Azure VM y SQL habilitado para Azure Arc).

La evaluación de vulnerabilidades de SQL está disponible en dos configuraciones: express y classic. Ambas configuraciones utilizan la misma lógica, las directrices de corrección y la gestión de la línea base. Con fines de corrección, la única diferencia es cuando una configuración de línea base surte efecto.

Formas de corregir un hallazgo

Un hallazgo de una evaluación de vulnerabilidades no siempre es un problema de seguridad real. Cada regla comprueba la base de datos con los procedimientos recomendados de seguridad Microsoft y los requisitos normativos comunes, y el resultado aparece como una recomendación en la base de datos escaneada. Un resultado incorrecto marca una desviación de ese procedimiento recomendado, que podría ser una configuración incorrecta no intencionada o una configuración intencionada y aceptable para su entorno. Revise cada búsqueda en el contexto de su organización antes de actuar.

Tiene tres maneras de corregir un hallazgo:

  • Corrija la configuración incorrecta. Si la búsqueda es una desviación no deseada, aplique los pasos de corrección o ejecute el script de corrección proporcionado con la búsqueda para devolver el recurso a la configuración recomendada.
  • Aprobarlo como línea base. Si el estado actual forma parte del diseño y es el esperado en su entorno, agregue los resultados a la referencia. Las líneas base se establecen por regla y por recurso, por lo que aprobar un resultado afecta solo a esa regla en esa base de datos. A continuación, el resultado se notifica como pasado y permanece en buen estado hasta que un examen futuro detecta una desviación de la línea base aprobada.
  • Excluir la recomendación. Si la comprobación no es relevante para su organización, cree una exención en el nivel de suscripción o grupo de administración para que la recomendación ya no afecte a la puntuación segura ni al cumplimiento de ese ámbito.

Note

La configuración de exención se realiza correctamente, pero no surtirá efecto a menos que se asigne el estándar "Azure CSPM" en el ámbito seleccionado.

Prerequisites

  • La evaluación de vulnerabilidades de SQL está habilitada en el recurso de Azure SQL.

  • Revise los permisos necesarios y las condiciones de ubicación de los datos:

  • El tiempo de aprobación de línea base difiere según el modelo de configuración.

Si no está seguro de qué configuración de evaluación de vulnerabilidad está usando, siga estos pasos para comprobar: 1. Inicie sesión en el portal Azure. 1. Abra el recurso de SQL Database. 1. En el encabezado Security, seleccione Microsoft Defender para la nube. 1. En el Enablement Status, seleccione Configure para abrir el Microsoft Defender para el panel de configuración de SQL para todo el servidor o la instancia administrada.

Si la configuración de vulnerabilidad muestra la opción para configurar una cuenta de almacenamiento, significa que usa la configuración clásica. Si no es así, usa la configuración rápida.

Ejecutar un escaneo a petición

Ejecute un examen de evaluación de vulnerabilidades a petición de solo lectura para actualizar los resultados en lugar de esperar al siguiente examen programado.

Para ejecutar un análisis a petición:

  1. Inicie sesión en el Portal de Azure.

  2. Abra el recurso de SQL Server o SQL Database.

  3. En el título Seguridad, seleccione Microsoft Defender para la nube.

  4. Abra la página Evaluación de vulnerabilidades de la base de datos:

    • En un recurso de SQL Database, seleccione Ver resumen de vulnerabilidades de la base de datos.
    • En un recurso de SQL Server, seleccione Ver resumen de vulnerabilidades del servidor y, a continuación, seleccione una base de datos.
  5. Seleccione Examinar.

    Captura de pantalla de la selección de Examen para ejecutar un examen de evaluación de vulnerabilidades a petición de una base de datos SQL.

Como alternativa, desde un recurso de base de datos SQL, seleccione Abrir la página Estado del recurso. En la sección Resultados de la evaluación de vulnerabilidades de SQL , seleccione Examinar ahora.

Captura de pantalla de la página Resource Health con Análisis ahora resaltado en la sección Resultados de la evaluación de vulnerabilidades de SQL.

Consulta los resultados del análisis de la evaluación de vulnerabilidades

Una vez completado un examen, la página Evaluación de vulnerabilidades muestra una vista completa de la seguridad de la base de datos. Esto incluye lo siguiente:

  • Una visión general del estado de seguridad
  • Número de problemas encontrados
  • Resumen de gravedad de los riesgos
  • Lista de hallazgos para la investigación

Revisión de los resultados de la página de Defender for Cloud del recurso SQL

Puede acceder a los resultados de la evaluación de vulnerabilidades de SQL directamente desde la página Microsoft Defender para la nube de un recurso de SQL Server o SQL Database. En esta página se muestra el Defender para el estado de habilitación de SQL, un resumen de las vulnerabilidades detectadas y las recomendaciones y alertas de seguridad notificadas en el recurso.

Para abrir la página:

  1. Inicie sesión en Azure Portal.
  2. Abra el recurso de SQL Server o SQL Database.
  3. En el título Seguridad, seleccione Microsoft Defender para la nube.

Desde la parte superior de la página, puede seleccionar Ir a la información general de Defender for Cloud o Abrir la página de estado del recurso. La tarjeta Microsoft Defender para SQL muestra el estado actual de habilitación y un vínculo a Configuración de la configuración de Defender para SQL.

En un recurso de SQL Server:

  1. La tarjeta Vulnerabilidades de las bases de datos relacionadas resume el número de vulnerabilidades detectadas por la evaluación de vulnerabilidades de SQL en las bases de datos subyacentes del servidor y proporciona dos maneras de revisarlas:

    • Ver el resumen de vulnerabilidades del servidor: abre el resumen de evaluación de vulnerabilidades de SQL de nivel de servidor. Este es el mismo resumen con el que antes comenzaban las recomendaciones, ahora en desuso, Las bases de datos SQL deben tener resueltos los hallazgos de vulnerabilidades y Los servidores SQL en equipos deben tener resueltos los hallazgos de vulnerabilidades.
    • Ver en la página de recomendaciones: abre la página Recomendaciones de Defender for Cloud filtrada por el analizador de evaluación de vulnerabilidades de SQL, con el servidor actual establecido como recurso del elemento primario.
  2. Los resultados de seguridad de esta sección de SQL Server enumeran las recomendaciones y alertas de seguridad notificadas en el recurso de servidor. Las recomendaciones de evaluación de vulnerabilidades de SQL de nivel de base de datos no se enumeran aquí, ya que se notifican en las bases de datos individuales. Es posible que las recomendaciones agregadas en desuso sigan apareciendo en la pestaña Recomendaciones hasta que se retiren completamente.

Captura de pantalla de la página de Microsoft Defender para la nube de SQL Server en la que se muestran las vulnerabilidades en las bases de datos relacionadas y los resultados de seguridad.

Revisión y corrección de vulnerabilidades (Azure Portal)

Utiliza el portal de Azure para revisar hallazgos, remediar problemas y gestionar las referencias. Elige la pestaña que se ajuste a tu experiencia.

Note

La experiencia de recomendaciones a nivel de base de datos está actualmente en fase de previsualización. La experiencia existente de nivel de servidor (agregado) permanece disponible durante la versión preliminar.

En la experiencia de recomendaciones a nivel de base de datos:

  • Los resultados de la evaluación de vulnerabilidades de SQL siguen la misma estructura de recomendaciones que se usa en Microsoft Defender para la nube.
  • Cada regla de evaluación de vulnerabilidades de SQL corresponde a su propia recomendación.
  • Las recomendaciones están asociadas directamente con el recurso de base de datos SQL afectado.
  • Cada regla se puede revisar, corregir o marcar como línea base de forma independiente.
  1. Inicie sesión en Azure Portal.

  2. Vaya aRecomendaciones de >.

  3. Seleccione la vista Recomendaciones por riesgo .

  4. Ajusta la vista:

    • Use el filtro By Resource (Por recurso ) para enumerar todas las instancias de la evaluación por recurso notificado. Captura de pantalla de la página Recomendaciones de Defender for Cloud en Azure Portal, en la que se muestra Vista por recurso y el filtro de analizador para la evaluación de vulnerabilidades de SQL.
    • Use el filtro By Title (Por título ) para agregar todas las instancias de la evaluación en un valor.
  5. Seleccione el filtro Analizador y, en las opciones, seleccione Evaluación de vulnerabilidades de SQL.

  6. Revisión de los resultados (solo por recurso ):

    1. Seleccione una recomendación.

    2. Revise su descripción.

    3. Seleccione Administrar resultados de consulta y corrección para revisar la consulta que se usa para evaluar la recomendación, generar un script de corrección o establecer una línea base.

    4. Seleccione el vínculo nombre del recurso para obtener más información y acciones.

      Captura de pantalla de una página de detalles de recomendaciones de evaluación de vulnerabilidades de SQL en Azure Portal, en la que se resalta Administrar los resultados de la consulta y la corrección y la opción para agregar resultados de consulta como línea base.

    5. En la página estado de recursos de la base de datos, revise las recomendaciones generadas para el recurso, inicie un análisis de SQL VA o vaya a la página de historial de análisis de SQL VA.

      Captura de pantalla de la página Resource Health de Azure Portal en la que se muestra la sección Resultados de la evaluación de vulnerabilidades de SQL con Examen ahora y Historial de exámenes.

  7. Revisión de los resultados (solo por título ):

    1. Seleccione una recomendación.

    2. Seleccione Ver scripts de corrección para obtener una vista agregada de los tipos de operaciones de corrección para todas las bases de datos del ámbito.

    3. Después de revisarlo, cierre el panel lateral Scripts de corrección.

    4. Desplácese a la derecha para llegar a la columna Acciones en Recursos afectados.

    5. Seleccione Mostrar consulta y resultados para cada base de datos afectada para configurar líneas base a escala.

  8. Verifique que los hallazgos corregidos aparecen como en buen estado. En la configuración rápida, la aprobación de línea base surte efecto inmediatamente. En la configuración clásica, la aprobación de línea base entra en vigor en el próximo escaneo.

Sugerencia

Puede establecer líneas base a escala mediante la vista Recomendaciones por título y seleccionar una recomendación de evaluación de vulnerabilidades de SQL. En la página que se abre, desplácese a la derecha en la sección Recursos afectados y seleccione Mostrar consulta y resultados para cada fila para ver y establecer líneas base cuando corresponda. Captura de pantalla de una recomendación de evaluación de vulnerabilidades de SQL agregada con recursos afectados y Mostrar consulta y resultados resaltados.

Revisión y corrección de vulnerabilidades (portal de Defender)

Note

La experiencia del portal Microsoft Defender está actualmente en vista previa. La experiencia existente de nivel de servidor (agregado) permanece disponible en Azure Portal durante la versión preliminar.

En la experiencia del portal Microsoft Defender:

  • Los resultados de la evaluación de vulnerabilidades de SQL siguen la misma estructura de recomendaciones que se usa en Microsoft Defender para la nube.
  • Cada regla de evaluación de vulnerabilidades de SQL corresponde a su propia recomendación.
  • Las recomendaciones están asociadas directamente con el recurso de base de datos SQL afectado.
  • La generación de scripts y la configuración de línea base se realizan mediante Azure Portal.
  1. Vaya al portal de Microsoft Defender.

  2. Seleccione Administración de exposición>Recomendaciones.

  3. Seleccione la pestaña Nube .

  4. Seleccione Configuraciones incorrectas.

  5. Elija cómo desea ver los resultados:

    • Recomendación por activo
    • Título de recomendación
  6. Seleccione el filtro Analizador y, en las opciones, seleccione Evaluación de vulnerabilidades de SQL.

    Captura de pantalla de la página Recomendaciones del portal de Defender en la que se muestran las configuraciones incorrectas de la nube > y el filtrado del analizador para la evaluación de vulnerabilidades de SQL.

  7. Revise los resultados (solo la vista Recomendación por activo):

    1. Seleccione una recomendación para ver su descripción y estado.

    2. Seleccione Administrar en Azure Portal para operaciones de VA de SQL, como la configuración de línea base y la activación de análisis de VA de SQL.

    Captura de pantalla de la página Recomendaciones del portal de Defender en la que se muestran las recomendaciones de evaluación de vulnerabilidades de SQL en la vista Por activo.

  8. Revisión de los resultados (ver solo el título de recomendación):

    1. Revise la columna Estado para obtener recomendaciones en todos los recursos seleccionados.

    2. Haga clic en Administrar en el Portal de Azure para operaciones de SQL VA, como la configuración de la línea base y la activación de exámenes de SQL VA.

    Captura de pantalla de la página Recomendaciones del portal de Defender en la que se muestran las recomendaciones de evaluación de vulnerabilidades de SQL en la vista Por título.

  9. Verifique que los hallazgos corregidos aparecen como en buen estado. En la configuración rápida, la aprobación de línea base surte efecto inmediatamente. En la configuración clásica, la aprobación de línea base entra en vigor en el próximo escaneo.

Solucionar problemas comunes

Use esta tabla para resolver problemas comunes al trabajar con la evaluación de vulnerabilidades de SQL:

Problema Causa probable Resolution
Resultados de escaneo no visibles Falta el rol de visor Asegúrese de que se asigna el rol Administrador de seguridad o Lector de seguridad.
No se puede cambiar la configuración Rol de configuración insuficiente Asignar el Administrador de seguridad de SQL (y para la versión clásica: Propietario + Lector de datos de blobs de almacenamiento en la cuenta de almacenamiento).
Línea base no reflejada (clásica) Nuevo escaneo aún no se ha iniciado Ejecute otro análisis bajo demanda para aplicar los cambios de referencia.
Línea base no reflejada (rápida) Error de coincidencia de expectativas La línea base se aplica inmediatamente; actualice la pestaña Evaluación de vulnerabilidades.
Error de acceso al abrir el vínculo de correo electrónico (clásico) Falta el rol de almacenamiento Agregue el lector de datos de blob de almacenamiento para la cuenta de almacenamiento que contiene los resultados del examen.

Pasos siguientes